Extension WordPress

Vulnérabilités Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin, page 4

Cette page rassemble les failles publiées pour Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin, leurs plages de versions affectées et les correctifs signalés dans la base locale.

73Vulnérabilités
10Critiques
73Avec correctif
10,0CVSS maximal

Historique de sécurité

CVE et vulnérabilités de Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

73 fiches

CVE-2018-0590 Moyenne · 4,3
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member < 2.0.4 – Insecure Direct Object Reference

The Ultimate Member plugin for WordPress is vulnerable to Insecure Direct Object Reference in versions prior to version 2.0.4. This is due to bypass access restriction via unspecified vectors. This makes it possible for authenticated attackers to modify…

Versions affectées

[*, 2.0.4)

Correctif

2.0.4

Publication

10/05/2018

CVE-2018-10233 Élevée · 8,8
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.0.6 – Multiple Cross-Site Request Forgery Issues

The User Profile & Membership plugin before 2.0.7 for WordPress has no mitigations implemented against cross site request forgery attacks. This is a structural finding throughout the entire plugin.

Versions affectées

[*, 2.0.7)

Correctif

2.0.7

Publication

23/04/2018

CVE-2018-10234 Moyenne · 5,5
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 2.0.10 – Authenticated Cross-Site Scripting

Authenticated Cross site Scripting exists in the User Profile & Membership plugin before 2.0.11 for WordPress via the "Account Deletion Custom Text" input field on the wp-admin/admin.php?page=um_options&section=account page.

Versions affectées

[*, 2.0.11)

Correctif

2.0.11

Publication

23/04/2018

Vulnérabilité Critique · 9,8
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 1.3.83 – Shortcode Injection

The Ultimate Member plugin for WordPress is vulnerable to Executing Arbitrary WordPress Shortcodes in versions up to, and including, 1.3.83. This is due to 'ultimatemember_frontend_modal' AJAX action allowing for the execution of the 'do_shortcode()' function. This makes it…

Versions affectées

*-1.3.83

Correctif

1.3.84

Publication

17/04/2017

Vulnérabilité Critique · 9,8
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 1.3.75 – Missing Authorization to Password Reset

The Ultimate Member plugin for WordPress is vulnerable to authorization bypass due to a missing capability check in versions up to, and including, 1.3.75. This makes it possible for unauthenticated attackers to change the passwords of any user…

Versions affectées

*-1.3.75

Correctif

1.3.76

Publication

06/12/2016

Vulnérabilité Critique · 9,1
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 1.3.64 – Local File Inclusion

The Ultimate Member plugin for WordPress is vulnerable to Local File Inclusion in versions up to, and including, 1.3.64 via the 'page' parameter. This allows unauthenticated attackers to include and execute arbitrary files on the server, allowing the…

Versions affectées

[*, 1.3.65)

Correctif

1.3.65

Publication

10/07/2016

CVE-2015-8354 Moyenne · 6,1
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member <= 1.3.28 – Reflected Cross-Site Scripting

Cross-site scripting (XSS) vulnerability in the Ultimate Member WordPress plugin before 1.3.29 for WordPress allows remote attackers to inject arbitrary web script or HTML via the _refer parameter to wp-admin/users.php.

Versions affectées

[*, 1.3.29)

Correctif

1.3.29

Publication

02/12/2015

Vulnérabilité Élevée · 7,1
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member 1.2.98 – 1.2.997 – Reflected Cross-Site Scripting

The Ultimate Member plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the ‘url’ parameter in versions 1.2.98 through 1.2.997 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject…

Versions affectées

1.2.98-1.2.997

Correctif

1.3.0

Publication

18/06/2015

Vulnérabilité Critique · 9,8
Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin

Ultimate Member < 1.0.84 – Authorization Bypass to Arbitrary File Upload/Delete

The Ultimate Member plugin for WordPress is vulnerable to authorization bypass due to a missing capability check on the ultimatemember_remove_file() function in versions up to, and including, 1.0.83. This makes it possible for unauthenticated attackers to delete or…

Versions affectées

[*, 1.0.84)

Correctif

1.0.84

Publication

10/03/2015

WP Commander

Rechercher dans toute la base WordPress

Utilisez la recherche globale pour retrouver une extension, un thème, une CVE ou un identifiant de vulnérabilité.

Ouvrir le tableau des vulnérabilités